Sécurité des produits

Qu'est-ce que la sécurité des produits et pourquoi est-elle importante ?

La sécurité des produits permet de garantir que ceux-ci – y compris, le cas échéant, les produits comportant des éléments numériques – sont conçus, fabriqués et entretenus de manière à résister aux cybermenaces tout au long de leur cycle de vie. Elle englobe des mesures proactives et fondées sur les risques, telles que la conception sécurisée, l’évaluation continue des risques, la gestion des vulnérabilités, les mises à jour de sécurité et la réponse rapide aux vulnérabilités.

Dans un monde de plus en plus connecté — en particulier dans les domaines où les produits interagissent avec des systèmes sensibles, des données ou des soins aux patients —, la sécurité des produits est essentielle. Elle protège les utilisateurs, préserve les opérations critiques et contribue à maintenir la confiance en empêchant les accès non autorisés, les fuites de données et les perturbations des systèmes. Une sécurité des produits solide n’est donc pas seulement une nécessité technique, mais une exigence fondamentale en matière de sécurité et de fiabilité ; elle soutient également nos efforts pour répondre aux exigences réglementaires en constante évolution, telles que celles pouvant s’appliquer aux produits comportant des éléments numériques en vertu de la loi européenne sur la cyber-résilience (CRA), le cas échéant.

La sécurité des produits est une discipline clé au sein du domaine plus large de la cybersécurité. Alors que la cybersécurité se concentre sur la protection des systèmes, des réseaux et des données pendant leur fonctionnement, la sécurité des produits garantit que ceux-ci sont sécurisés dès leur conception et résilients dès le départ, et que cette sécurité est maintenue tout au long de leur cycle de vie. Une sécurité des produits robuste constitue donc le fondement d’une cybersécurité efficace tout au long du cycle de vie du produit.

Notre engagement en faveur de la sécurité des produits

EVIDENT accorde une très grande importance à la sécurité des produits. La protection de la sécurité de nos clients et de nos patients, ainsi que celle de la sécurité et de l’intégrité de leurs systèmes et de leurs données, figure parmi nos priorités absolues.

La sécurité fait partie intégrante de la manière dont nous concevons, développons et assurons la maintenance de nos produits. Nous investissons en permanence dans des processus, des technologies et de l’expertise afin d’anticiper les menaces, de réduire les risques et de répondre efficacement aux vulnérabilités émergentes. Notre engagement consiste notamment à garantir un cycle de vie de développement sécurisé et, le cas échéant, à prendre en charge les exigences de cybersécurité pour les produits comportant des éléments numériques. Nous nous efforçons de concevoir et de commercialiser des produits auxquels nos clients peuvent faire confiance en toute sérénité.

Notre stratégie de sécurité des produits chez EVIDENT

Notre stratégie de sécurité des produits repose sur un ensemble de piliers bien établis et en constante évolution qui guident toutes les phases du cycle de vie des produits :

Ensemble, ces piliers garantissent que la sécurité n’est pas une considération secondaire, mais un processus continu et intégré à l’ensemble de nos produits.

Communication et ressources

EVIDENT met à disposition des canaux de communication dédiés pour les demandes externes relatives à la sécurité des produits, les signalements de vulnérabilités et les rapports d’incidents de sécurité, afin que les signalements puissent être traités de manière efficace, sécurisée et par les experts compétents.

Signaler une vulnérabilité ou un incident de sécurité lié à un produit

Si vous êtes un client, un chercheur, un partenaire ou toute autre partie externe et que vous avez identifié une vulnérabilité potentielle dans un produit EVIDENT, ou si vous souhaitez signaler un incident de sécurité lié à un produit EVIDENT, veuillez utiliser le canal dédié au signalement des problèmes de sécurité des produits ci-dessous. Ce canal est destiné à la réception publique des rapports de vulnérabilité et d’incidents liés aux produits et permet de garantir que votre signalement soit trié par notre équipe dédiée à la sécurité des produits via un point de contact unique (SPOC). EVIDENT n’a pas l’intention d’engager de poursuites judiciaires à l’encontre des chercheurs en sécurité qui signalent des vulnérabilités conformément aux lois applicables, de bonne foi, sans accéder ni affecter des données, des systèmes ou des utilisateurs sans autorisation, et conformément à notre politique de divulgation coordonnée des vulnérabilités (CVD).

Afin de nous aider à évaluer efficacement votre signalement, veuillez inclure des informations concises mais utiles, telles que : (1) votre nom et vos coordonnées, sauf si vous préférez signaler le problème de manière anonyme ; (2) le produit, le modèle, la version du logiciel/micrologiciel et la configuration concernés ; (3) une description claire de la vulnérabilité ou de l’incident et de son impact potentiel ; (4) les étapes permettant de reproduire le problème, les informations de preuve de concept, les journaux, les captures d’écran ou tout autre élément justificatif disponible ; et (5) si le problème fait actuellement l’objet d’une exploitation active ou s’il a déjà été rendu public. Veuillez éviter d’inclure des données à caractère personnel, des données confidentielles relatives aux clients, des données de patients, des identifiants ou d’autres informations sensibles, sauf si cela est nécessaire à la compréhension du signalement, et n’incluez pas de données que vous n’êtes pas autorisé(e) à partager. Toutes les données à caractère personnel que vous fournissez dans le cadre d’un signalement seront traitées conformément à notre Politique de confidentialité.

Pour obtenir des conseils supplémentaires, veuillez télécharger notre document sur la divulgation coordonnée des vulnérabilités (CVD) ici : Politique de divulgation coordonnée des vulnérabilités (CVD). Ce document explique comment EVIDENT reçoit, valide, coordonne et communique au sujet des rapports de vulnérabilité. EVIDENT mettra tout en œuvre pour accuser réception, évaluer et traiter les rapports en fonction des risques, mais ne s’engage pas à respecter des délais de correction fixes, sauf indication contraire dans une communication officielle relative à la sécurité des produits.

Contact pour les signalements relatifs à la sécurité des produits :

E-mail : product.security.reporting@evidentscientific.com

Téléphone : +44 20 4640 4917

Informations sur les mises à jour de sécurité et les vulnérabilités corrigées

Vous trouverez des informations sur les mises à jour de sécurité et les vulnérabilités qu’elles corrigent dans notre section de téléchargement dédiée au produit concerné : https://evidentscientific.com/fr/downloads

Signalement de bonne foi et tests en toute sécurité : EVIDENT attache une grande importance à la recherche en matière de sécurité menée de bonne foi, dans le respect de la loi et sans causer de perturbations. Veuillez ne pas accéder, modifier, détruire, exfiltrer ou divulguer des données qui ne vous appartiennent pas ; ne pas dégrader, interrompre ou tenter d’obtenir un accès non autorisé aux produits, systèmes, services ou environnements clients d’EVIDENT ; ne pas effectuer de tests susceptibles d’affecter la sécurité des patients, les opérations des clients ou les systèmes de tiers ; vous coordonner avec EVIDENT avant toute divulgation publique ; et respecter les lois applicables ainsi que le document CVD. EVIDENT n’autorise pas les activités illégales, les accès non autorisés, les violations de la vie privée ou les tests susceptibles de nuire aux utilisateurs, aux produits, aux systèmes ou aux données.

Remarque importante concernant la CRA : ce canal de signalement public est destiné à la collecte des vulnérabilités de sécurité et des incidents externes liés aux produits. Il ne remplace pas, ne limite pas et ne définit pas les obligations distinctes d’EVIDENT en vertu de la loi européenne sur la cyber-résilience (EU Cyber Resilience Act) ou d’autres lois applicables, consistant à notifier les autorités de surveillance du marché, les CSIRT, l’ENISA ou d’autres autorités compétentes, le cas échéant.

Avertissement : Les informations figurant sur cette page sont fournies à titre informatif uniquement et ne constituent en aucun cas une garantie ou un engagement contractuel de quelque nature que ce soit. Aucun produit ne peut être garanti comme étant totalement sécurisé. Les références aux processus de sécurité, à la gestion des vulnérabilités, aux mises à jour de sécurité, aux mesures d’atténuation, aux périodes de support, à la divulgation coordonnée des vulnérabilités ou aux exigences réglementaires applicables sont de nature descriptive et n’imposent pas de délais de correction fixes ni d’autres obligations, sauf accord exprès dans la documentation produit applicable ou les conditions contractuelles. La documentation produit applicable et les conditions contractuelles régissent les droits et obligations relatifs à nos produits et prévalent sur les informations présentées ici. Les déclarations concernant les développements futurs, y compris la conformité réglementaire, sont susceptibles d’être modifiées sans préavis.